公开测试版

平台 Token、托管模型与跨境处理单独说明(公开测试版审阅稿)

# 平台 Token、托管模型与跨境处理单独说明(公开测试版审阅稿)

> 单独同意版本:`2026-07-15-pool-v1`。正式推广前须补齐运营主体信息并完成法律复核。

当用户选择“平台 Token”模式时,软件会把完成聊天模型调用所需的文本发送到位于中国香港的运营服务器,再由服务器转发给后台配置的多供应商模型号池。客户端只提交 Agent 角色,不选择或接触真实账号、额度组或 API Key;平台会为该角色指定主模型和有序降级链,并向用户展示主模型、实际模型、是否发生降级及尝试次数。

聊天首期仅使用 OpenAI-compatible `/chat/completions` 非流式协议。每个用户请求最多尝试 3 个不同账号,总期限 300 秒;资源全部不可用时立即返回可重试错误,不会在服务器内排队等待数小时。Embedding 与 Rerank 首期仍使用两套独立单端点,仅在用户启用长期记忆语义检索时处理必要片段、查询和候选文本。

处理目的仅为完成用户主动发起的 AI 生成、质量审核、语义检索或相关辅助功能。运营服务器不会把提示词、小说正文、检索查询、候选文本、模型回复或向量写入数据库、文件、尝试记录、审计记录或请求日志。为保证同一聊天请求重试的一致性,成功回复可在服务器进程内存中缓存不超过 5 分钟,进程退出即消失。

服务器只长期保存账号、设备、权益、匿名书籍名额、Token 账本,以及以下号池元数据:请求 ID、Agent 角色、请求模型、实际模型、实际供应商、是否降级、尝试次数、输入/输出 Token、耗时、状态、错误类别和估算上游成本。平台不会向用户响应返回实际账号、额度组、密钥提示或其他可识别号池账号的信息。

用户应当知悉:

- 中国香港与中国大陆之间的数据传输,以及香港服务器继续向实际模型供应商转发数据,可能构成个人信息出境;
- 实际聊天、Embedding 和 Rerank 服务商会依据各自当时生效的服务条款和隐私规则处理请求;正式推广前应公开实际签约主体、处理地点、联系方式和政策链接;
- 账号或模型发生故障时,平台可能在不重复扣除用户 Token 的前提下切换账号或降级模型;标准 Token 始终按公布的主模型费率结算,降级差额由平台承担;
- 不应在提示词中输入身份证号、银行卡、健康信息、未公开商业秘密或无权提供的第三方个人信息;
- 拒绝或撤回本项单独同意不会影响查看、编辑、导出或备份本地作品,也不影响已获授权的自带 API 权益。

建议同意控件文案:

> 我已阅读并单独同意《平台 Token、托管模型与跨境处理说明》(版本 2026-07-15-pool-v1),同意为完成我主动发起的 AI 请求,将必要文本经中国香港服务器转发给平台当前配置的聊天模型号池及 Embedding/Rerank 服务。我知道界面会显示主模型、实际模型和降级状态,也可以随时切换回自带 API 模式或撤回本项同意。

产品必须保留同意时间、说明版本和撤回入口,但不得保存用户具体提示词作为同意证据。隐私与业务联系邮箱统一为 `wangjie@molingai.top`。